CWE-287 认证机制不恰当 类弱点 1487 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-287 属于身份验证缺陷漏洞,指系统在验证用户身份时未能充分核实其声明的真实性。攻击者常利用此弱点通过暴力破解、凭证填充或会话劫持等手段冒充合法用户,从而获取未授权访问权限。开发者应实施多因素认证、使用强哈希算法存储凭证、设置合理的账户锁定策略,并严格验证每次访问的身份凭证,以确保身份声明得到充分证明。
my $q = new CGI; if ($q->cookie('loggedin') ne "true") { if (! AuthenticateUser($q->param('username'), $q->param('password'))) { ExitError("Error: you need to log in first"); } else { # Set loggedin and user cookies. $q->cookie( -name => 'loggedin', -value => 'true' ); $q->cookie( -name => 'user', -value => $q->param('username') ); } } if ($q->cookie('user') eq "Administrator") { DoAdministratorTasks(); }
GET /cgi-bin/vulnerable.cgi HTTP/1.1 Cookie: user=Administrator Cookie: loggedin=true [body of request]
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2024-49755 | Duende IdentityServer 授权问题漏洞 — IdentityServer | 3.1 | Low | 2024-10-28 |
| CVE-2024-49757 | ZITADEL 授权问题漏洞 — zitadel | 7.5 | High | 2024-10-25 |
| CVE-2024-49376 | Autolab 授权问题漏洞 — Autolab | 8.8 | - | 2024-10-25 |
| CVE-2024-10327 | Okta Verify 安全漏洞 — Okta Verify for iOS | 8.1 | High | 2024-10-24 |
| CVE-2024-7763 | WhatsUp Gold 授权问题漏洞 — WhatsUp Gold | 9.8 | Critical | 2024-10-24 |
| CVE-2024-9947 | WordPress plugin ProfilePress Pro 授权问题漏洞 — ProfilePress Pro | 8.1 | High | 2024-10-23 |
| CVE-2024-9927 | WordPress plugin WooCommerce Order Proposal 授权问题漏洞 — WooCommerce Order Proposal | 7.2 | High | 2024-10-23 |
| CVE-2024-10173 | DDMQ 授权问题漏洞 — DDMQ | 7.3 | High | 2024-10-20 |
| CVE-2023-22650 | Rancher 安全漏洞 — rancher | 8.8 | High | 2024-10-16 |
| CVE-2024-45216 | Apache Solr 安全漏洞 — Apache Solr | 9.8 | - | 2024-10-16 |
| CVE-2020-36832 | WordPress plugin Ultimate Membership Pro 授权问题漏洞 — Indeed Membership Pro | 9.8 | Critical | 2024-10-16 |
| CVE-2024-38139 | Microsoft Dataverse 授权问题漏洞 — Microsoft Dataverse | 8.7 | High | 2024-10-15 |
| CVE-2024-45115 | Adobe Commerce 安全漏洞 — Adobe Commerce | 9.8 | Critical | 2024-10-10 |
| CVE-2024-45148 | Adobe Commerce 授权问题漏洞 — Adobe Commerce | 8.8 | High | 2024-10-10 |
| CVE-2024-38124 | Microsoft Windows Netlogon 授权问题漏洞 — Windows Server 2008 Service Pack 2 | 9.0 | Critical | 2024-10-08 |
| CVE-2024-41798 | Siemens SENTRON 7KM PAC3200 授权问题漏洞 — SENTRON 7KM PAC3200 | 9.8 | Critical | 2024-10-08 |
| CVE-2024-45051 | Discourse 授权问题漏洞 — discourse | 8.2 | High | 2024-10-07 |
| CVE-2024-47768 | Lif Authentication Server 授权问题漏洞 — Lif-Auth-Server | 5.9 | - | 2024-10-04 |
| CVE-2024-47070 | authentik 授权问题漏洞 — authentik | 9.1 | Critical | 2024-09-27 |
| CVE-2024-47174 | Nix 授权问题漏洞 — nix | 5.9 | Medium | 2024-09-26 |
| CVE-2024-45042 | Ory Kratos 授权问题漏洞 — kratos | 4.4 | Medium | 2024-09-26 |
| CVE-2024-47078 | Meshtastic device firmware 安全漏洞 — firmware | 8.1 | High | 2024-09-25 |
| CVE-2024-0002 | FlashArray 安全漏洞 — FlashArray | 10.0 | Critical | 2024-09-23 |
| CVE-2022-25768 | Mautic 安全漏洞 — Mautic | 7.0 | High | 2024-09-18 |
| CVE-2024-45113 | Adobe ColdFusion 授权问题漏洞 — ColdFusion | 7.5 | High | 2024-09-13 |
| CVE-2024-45823 | Rockwell Automation FactoryTalk Batch View 安全漏洞 — FactoryTalk® Batch View™ | 8.1 | High | 2024-09-12 |
| CVE-2024-38225 | Microsoft Dynamics 365 授权问题漏洞 — Microsoft Dynamics 365 Business Central 2023 Release Wave 1 | 8.8 | High | 2024-09-10 |
| CVE-2023-45038 | QNAP Systems Music Station 授权问题漏洞 — Music Station | 4.3 | Medium | 2024-09-06 |
| CVE-2024-7923 | Pulpcore 授权问题漏洞 | 9.8AI | Critical AI | 2024-09-04 |
| CVE-2024-7012 | Foreman 授权问题漏洞 | 9.8 | Critical | 2024-09-04 |
CWE-287(认证机制不恰当) 是常见的弱点类别,本平台收录该类弱点关联的 1487 条 CVE 漏洞。